לוגו BenTours
השאירו פרטים

מסמך משפטי

מדיניות פרטיות

עדכון אחרון: 18.8.2026

מדיניות הפרטיות של אתר BenTours — איזה מידע נאסף בפועל, לשם מה, וכיצד ניתן לממש זכויות.

כללי

מדיניות זו חלה על אתר BenTours (https://www.toursben.com). האתר משמש להצגת מידע על חבילות נופש ולקבלת פניות ליצירת קשר — לא לתשלום מקוון.

המדיניות מתארת רק איסוף ועיבוד שאומתו בקוד, בסכימת מסד הנתונים ובאתר החי. היא אינה ייעוץ משפטי.

איזה מידע נאסף

מטופס הפנייה הציבורי נשמרים במסד הנתונים השדות הבאים בלבד: שם מלא (name); טלפון נייד ישראלי (phone); תחום עניין / מזהה חבילה (interest); הערות (notes, שדה רשות); תאריך יעד (travel_date, אם הוזן); סימון גמישות בתאריכים (date_flexible); מועד יצירה (created_at); מזהה רשומה (id).

האתר אינו אוסף כתובת אימייל בטופס הפנייה. אין שדה אימייל בסכימת הטבלה leads ואין שדה אימייל בטופס.

שדה honeypot בשם website מוסתר ממשתמשים; אם בוט ממלא אותו, הפנייה אינה נשמרת כליד אמיתי.

אם מופעל אימות Cloudflare Turnstile, נשלח אסימון אימות לשרת לצורך בדיקה מול Cloudflare. האסימון אינו נשמר בטבלת הלידים. בבדיקת האתר החי ב־18.8.2026 מדיניות האבטחה (CSP) לא אפשרה טעינת סקריפטים של Cloudflare, כלומר הווידג׳ט לא היה פעיל בפרודקשן באותו מועד.

כתובת IP נקראת בשרת לצורך הגבלת קצב בקשות (למשל מפתח leads:<ip>). היא אינה נשמרת בטבלת הלידים. ביומני שרת עשוי להופיע סימון מקוצר/גיבוב של IP במקרים כמו honeypot או ניסיון כניסה כושל למערכת הניהול.

אין באתר הציבורי טופס העלאת המלצות. העלאת צילום מסך (תמונה) ותיאור קצר להמלצה מתבצעת רק במערכת הניהול על ידי מפעיל האתר, ונשמרת במסמך התוכן (site_content) יחד עם קובץ המדיה. צילומי המסך עשויים לכלול פרטים מזהים של לקוחות שהופיעו בהודעה המקורית.

מערכת הניהול שומרת תוכן שיווקי (טקסטים, תמונות, וידאו, קישורים) שהועלה על ידי המפעיל — זה אינו טופס איסוף מהגולש.

מטרת האיסוף

פרטי הטופס נשמרים כדי לחזור אל הפונה בנוגע לחבילות נופש ותיירות, לתאם שיחת ייעוץ, ולבנות הצעת חופשה לפי תחום העניין, התאריך וההערות שנמסרו.

המלצות שמועלות במערכת הניהול מוצגות באתר הציבורי כדי להראות חוות דעת של לקוחות.

נתוני הגבלת קצב ויומנים משמשים להגנה מפני שליחה אוטומטית וניסיונות כניסה חוזרים — לא לשיווק.

בסיס משפטי

שליחת טופס הפנייה היא פעולה יזומה של המשתמש (opt-in). מתחת לכפתור השליחה מוצגת הסכמה לקריאת מדיניות הפרטיות ותנאי השימוש.

אין באתר הרשמה לניוזלטר פעיל (שדה טקסט בנושא נשמר במערכת התוכן אך אינו מוצג או נערך באתר הציבורי).

צדדים שלישיים שמעבדים מידע

Supabase — אחסון טבלת הלידים (leads), מסמך התוכן (site_content), וקבצי מדיה בדלי ציבורי בשם media. פניות (לידים) נשמרות ומעובדות בגרמניה. השימוש הוא לתשתית האתר, לא לצורך פרסום אצל צד שלישי שיווקי.

Vercel — אחסון והרצת האתר. בקשות, כולל שליחת טופס הפנייה, עוברות דרך שרתי Vercel. הגדרת הפריסה בקוד היא regions: ["iad1"] (מזרח ארצות הברית). כותרת התשובה מהאתר החי ב־18.8.2026 כללה גם נקודת קצה fra1 (פרנקפורט) לצד iad1.

Vercel Blob — קיים בקוד כגיבוי אופציונלי לתוכן/מדיה. כתיבת לידים (PII) ל־Blob בפרודקשן כבויה בקוד. לא אומת כאן אם אסימון Blob פעיל בפרודקשן של אתר זה.

Unsplash — תמונות שיווקיות שנטענות מ־images.unsplash.com כאשר זה הכתובת שנבחרה בתוכן. זה אינו מעבד של טופס הפנייה.

גופנים נטענים מהאתר עצמו (next/font, קבצי woff2 מקומיים) ולא משרתי Google בזמן הגלישה.

העברת מידע מחוץ לישראל

פניות שנשלחות בטופס נשמרות ומעובדות ב־Supabase בגרמניה. אירוח האתר ב־Vercel הוא באזור iad1 (מזרח ארצות הברית). שני המיקומים הם מחוץ לישראל.

תקופת שמירה

אין במערכת מחיקה אוטומטית של לידים או של המלצות ישנות (אין משימת cron או TTL למחיקת רשומות אלה).

ליד נשמר עד שמפעיל האתר מוחק אותו ידנית ממסך הניהול (פעולת מחיקה קיימת בטבלת הלידים).

המלצות ומדיה נשמרות במסמך התוכן ובאחסון עד שהמפעיל מסיר או מחליף אותן.

זכויות המשתמש

ניתן לפנות כדי לעיין במידע שנשמר עליכם, לתקן אותו, לבקש למחוק אותו, או לבקש העתק של המידע שנמסר בטופס (ניוד), בכפוף לזיהוי סביר של הפונה.

מימוש הזכויות מתבצע דרך ערוצי הקשר שלהלן. אחרי קבלת בקשה ברורה, המפעיל יכול לאתר את הרשומה לפי שם וטלפון ולמחוק או לעדכן אותה במערכת הניהול.

אבטחת מידע

הגבלת קצב לשליחת פניות (עד 5 בקשות לחלון של 15 דקות, לפי כתובת IP) ולהתחברות למערכת הניהול.

סיסמת מנהל ניתנת לאחסון כגיבוב scrypt (לא כסיסמה גלויה), עם אפשרות לאימות דו־שלבי TOTP בקוד.

העלאת קבצים במערכת הניהול נבדקת לפי סוג הקובץ בפועל (magic bytes) ומגבלת גודל; אין העלאה ציבורית מטופס הפנייה.

כותרות אבטחה באתר החי כוללות מדיניות תוכן (CSP) עם nonce, HSTS, חסימת הטמעה בפריימים, ו־Permissions-Policy שכוללת payment=().

טבלאות site_content ו־leads מוגדרות עם Row Level Security וללא מדיניות ציבורית; הגישה מהשרת היא באמצעות מפתח שירות, לא דרך הלקוח.

עוגיות

באתר הציבורי (GET לדף הבית, 18.8.2026) נמצאו עוגיות Auth.js הבאות, גם בלי התחברות למערכת הניהול: __Host-authjs.csrf-token ו־__Secure-authjs.callback-url. שתיהן הוגדרו כ־HttpOnly; Secure; SameSite=Lax; Path=/. הן משמשות לתשתית ההתחברות של מערכת הניהול שרצה בכל הנתיבים, ולא למעקב פרסומי.

לא נמצאו באתר סקריפטי Google Analytics, Meta Pixel, Vercel Analytics או Plausible. מדיניות ה־CSP באתר החי לא מאפשרת סקריפטים מצדדים כאלה.

לאחר התחברות מוצלחת למערכת הניהול נוצרת גם עוגיית סשן של Auth.js (JWT, תוקף מוגדר בקוד ל־8 שעות). עוגיית הסשן אינה נדרשת לגלישה באתר הציבורי.

אין באנר הסכמה נפרד לעוגיות שיווקיות, כי לא נמצאו עוגיות שיווק/אנליטיקה של צד שלישי.

יצירת קשר בנושא פרטיות

טופס יצירת הקשר באתר: https://www.toursben.com/#contact (שדות: שם מלא, טלפון נייד ישראלי, תחום עניין, תאריך יעד / גמישות בתאריכים, והערות אופציונליות).

חשבון האינסטגרם המפורסם באתר: @bentours.17

חשבון הטיקטוק המפורסם באתר: @ben.tours17

עדכון המדיניות

מדיניות זו עודכנה לאחרונה ב־18.8.2026. שינוי מהותי יעודכן בעמוד זה יחד עם תאריך העדכון.

חזרה לדף הבית